我正在使用从Android到某些PHP脚本的HTTP POST来更新数据库中的用户密码。
我正在使用与用户创建帐户并且数据库更新正在运行时更改SALT值相同的SALT哈希,但是当我尝试使用新密码登录时,它将变为不正确。
创建密码的初始代码是:
public function storeUser($name, $email, $password, $rand) {
$uuid = uniqid('', true);
$hash = $this->hashSSHA($password);
$encrypted_password = $hash["encrypted"]; // encrypted password
$salt = $hash["salt"]; // salt
$auth = 0;
$result = mysql_query("INSERT INTO users(unique_id, authorized, auth_code, name, email, encrypted_password, salt, created_at) VALUES('$uuid', '$auth', '$rand', '$name', '$email', '$encrypted_password', '$salt', NOW())");
// check for successful store
if ($result) {
// get user details
$uid = mysql_insert_id(); // last inserted id
$result = mysql_query("SELECT * FROM users WHERE uid = $uid");
// return user details
return mysql_fetch_array($result);
} else {
return false;
}
}
散列函数是:
/**
* Encrypting password
* @param password
* returns salt and encrypted password
*/
public function hashSSHA($password) {
$salt = sha1(rand());
$salt = substr($salt, 0, 10);
$encrypted = base64_encode(sha1($password . $salt, true) . $salt);
$hash = array("salt" => $salt, "encrypted" => $encrypted);
return $hash;
}
/**
* Decrypting password
* @param salt, password
* returns hash string
*/
public function checkhashSSHA($salt, $password) {
$hash = base64_encode(sha1($password . $salt, true) . $salt);
return $hash;
}
最后是更新功能(问题所在):
/**
* Updating a users
* password
*/
public function updatePassword($email, $password) {
$uuid = uniqid('', true);
$hash = $this->hashSSHA($password);
$encrypted_password = $hash["encrypted"]; // encrypted password
$salt = $hash["salt"]; // salt
$result = mysql_query("UPDATE users SET encrypted_password='$encrypted_password', updated_at = NOW() WHERE email='$email'");
$result = mysql_query("UPDATE users SET salt='$salt', updated_at = NOW() WHERE email='$email'");
// check for successful store
if ($result) {
// get user details
$uid = mysql_insert_id(); // last inserted id
$result = mysql_query("SELECT * FROM users WHERE email = '$email'");
// return user details
return mysql_fetch_array($result);
} else {
return false;
}
}
总是任何帮助都非常感激。
编辑:
按要求登录功能:
/**
* Get user by email and password
*/
public function getUserByEmailAndPassword($email, $password) {
$result = mysql_query("SELECT * FROM users WHERE email = '$email'") or die(mysql_error());
// check for result
$no_of_rows = mysql_num_rows($result);
if ($no_of_rows > 0) {
$result = mysql_fetch_array($result);
$salt = $result['salt'];
$encrypted_password = $result['encrypted_password'];
$hash = $this->checkhashSSHA($salt, $password);
// check for password equality
if ($encrypted_password == $hash) {
// user authentication details are correct
return $result;
}
} else {
// user not found
return false;
}
}
答案 0 :(得分:0)
您已经构建了一个弱方案来散列您的密码,因为您使用SHA1的单次迭代作为散列函数,并且因为salt被截断为10个字符并且使用加密不安全的rand()
函数生成。然后,将盐存放在一个单独的区域中,使你的生活更加艰难。
在你的情况下,我强烈建议使用PHP的新函数password_hash()和password_verify()来获得强大的BCrypt哈希值。它们负责生成安全的随机盐,结果字符串包含哈希值和盐,因此您可以将其存储在数据库的单个字段中。早期的PHP版本存在compatibilty pack。
使用此功能的最简单方法是:
$hashToStoreInDb = password_hash($password, PASSWORD_BCRYPT);
$isPasswordCorrect = password_verify($password, $existingHashFromDb);
回答你的问题:我看不清楚它为什么不起作用的明显原因,通常问题是数据库字段太短。在您的情况下,您需要添加一个带有10个字符盐的二进制SHA1,即base64_encoded(难以预测必要的大小)。将SHA1(空字节)的二进制字符串与普通字符串组合起来也很危险。